Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.0 Node.js & npm GHSA-89vx-jh4q-vg3w CVE-2026-63116

deepstream Server 10.1.0: ontbrekende autorisatiecontrole maakt ongeautoriseerde schrijfacties mogelijk (CVE-2026-63116)

Door een ontbrekende autorisatieregel in deepstream server 10.1.0 kan elke geauthenticeerde gebruiker schrijfcontroles omzeilen bij PATCH_MULTI-recordacties wanneer het permissietype 'config' wordt gebruikt, waardoor beschermde records onbevoegd gewijzigd kunnen worden. Opgelost in versie 10.1.1.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een kwetsbaarheid bekendgemaakt in @deepstream/server, een server waarmee clients en backend-diensten op schaal data synchroniseren, berichten uitwisselen en remote procedure calls uitvoeren. Het probleem, geregistreerd als CVE-2026-63116, treft versie 10.1.0 en betreft een gat in het permissiesysteem waardoor geauthenticeerde gebruikers schrijfbeperkingen op bepaalde recordacties kunnen omzeilen. De leverancier heeft versie 10.1.1 uitgebracht om dit te verhelpen.

Wat is er gebeurd

In deepstream server 10.1.0 ontbreekt in het bestand src/services/permission/valve/rules-map.ts de recordactie PATCH_MULTI in de interne RULES_MAP die door het Valve-permissiesysteem wordt gebruikt. Wanneer een geauthenticeerde client een PATCH_MULTI-operatie verstuurt terwijl de server is geconfigureerd met permission.type op 'config', geeft de functie getRulesForMessage voor die actie een lege (null) regelspecificatie terug. De logica in ConfigPermission.canPerformAction behandelt deze ontbrekende specificatie vervolgens als een onvoorwaardelijke toestemming, in plaats van de bedoelde RULE_TYPES.WRITE-controle toe te passen.

Technische oorzaak

De oorzaak is een ontbrekende autorisatie-vermelding (CWE-862: Missing Authorization) in de permissieregelmapping die schrijftoegang voor de PATCH_MULTI-recordactie moet controleren. Omdat voor dit actietype geen regelspecificatie wordt teruggegeven, valt de permissiecontrole stilzwijgend terug op een toestemmingsbeslissing in plaats van de geconfigureerde schrijfregels af te dwingen.

Waarom dit belangrijk is

Elke geauthenticeerde gebruiker kan dit gat misbruiken om willekeurige beschermde records te wijzigen die normaal gesproken worden beperkt door de schrijfregels van het permissietype 'config'. Dit kan leiden tot corruptie van de applicatiestatus of verstoring van de dienstbeschikbaarheid, aangezien de integriteit en consistentie van via deepstream beheerde records niet langer gegarandeerd kan worden volgens de geconfigureerde toegangsregels van de server.

Wie wordt getroffen

Omgevingen met @deepstream/server versie 10.1.0 waarbij permission.type is ingesteld op 'config' zijn getroffen. Omgevingen die het standaard permissietype 'none' gebruiken, staan sowieso al alle operaties toe en ondervinden door dit specifieke probleem geen extra impact, aangezien zij niet afhankelijk zijn van de getroffen schrijfbeperkingslogica.

Getroffen versies

@deepstream/server versie 10.1.0 is getroffen. Het probleem is verholpen in versie 10.1.1.

Oplossingen en mitigatie

De leverancier heeft @deepstream/server versie 10.1.1 uitgebracht, waarin de ontbrekende autorisatiecontrole is verholpen door de PATCH_MULTI-actie correct op te nemen in de permissieregelmapping. In het beschikbare feitenpakket worden geen alternatieve mitigatiemaatregelen vermeld.

Aanbevolen actie

Organisaties die @deepstream/server draaien met permission.type op 'config' wordt aangeraden zo snel mogelijk te upgraden van versie 10.1.0 naar versie 10.1.1. Beheerders doen er daarnaast goed aan auditlogs te controleren op onverwachte PATCH_MULTI-operaties op beschermde records tijdens de periode dat de kwetsbare versie in gebruik was.

PatchBriefing-score

5.0 / 10 · Gemiddeld

Officiële CVSS: 8.8

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Waarom deze score

Deze kwetsbaarheid heeft een CVSS-basisscore van 8.8 (hoog), bepaald door een netwerk-aanvalsvector, lage aanvalscomplexiteit, lage benodigde rechten, geen gebruikersinteractie en een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De PatchBriefing-score van 5 weerspiegelt dat, hoewel de technische ernst hoog is, er geen aanwijzingen zijn voor bekende actieve exploitatie, geen publieke exploitcode beschikbaar is, en het item niet voorkomt in catalogi van bekend misbruikte of ransomware-gerelateerde kwetsbaarheden. Er is een update beschikbaar, wat de berekende score verder beperkt. Op het moment van deze briefing waren geen EPSS-waarschijnlijkheidsgegevens beschikbaar.

Getroffen versies

@deepstream/server = 10.1.0
kwetsbaar
≥ 10.1.1
gepatcht

Gemelde oplossingen

De leverancier heeft @deepstream/server versie 10.1.1 uitgebracht, waarin de ontbrekende autorisatiecontrole is verholpen door de PATCH_MULTI-actie correct op te nemen in de permissieregelmapping. In het beschikbare feitenpakket worden geen alternatieve mitigatiemaatregelen vermeld.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
deepstream Server 10.1.0: ontbrekende autorisatiecontrole maakt ongeautoriseerde schrijfacties mogelijk (CVE-2026-63116)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail